Говорим за технологията DANE за удостоверяване на домейн имена по DNS и защо тя не стана широко разпространена в браузърите.
/ Unsplash /
Какво е DANE
Сертификаторите (CA) са организации, които удостоверяват криптографските . Те поставят своя електронен подпис, потвърждавайки автентичността. Въпреки това, понякога възникват ситуации, при които удостоверенията се издават с нарушения. Например, миналата година Google инициираха "процедура за спиране на доверието" към сертификатите на Symantec поради тяхната компрометация (подробно описахме тази история в нашия блог — и ).
За да избегнат подобни ситуации, преди няколко години IETF технологията DANE (но тя не стана широко разпространена в браузърите — защо, ще обсъдим по-късно).
DANE (DNS-based Authentication of Named Entities) е набор от спецификации, който позволява използването на DNSSEC (Разширения за сигурност на името на системата) за контрол на автентичността на SSL сертификатите. DNSSEC е разширение за системата за домейн имена, което минимизира атаките, свързани с подмяна на адреси. Използвайки тези две технологии, уебмайстор или клиент могат да се свържат с един от операторите на DNS зоните и да потвърдят валидността на използвания сертификат.
По същество, DANE функционира като самоподписан сертификат (гарантът за неговата надеждност е DNSSEC) и допълва функциите на CA.
Как работи
Спецификацията DANE е описана в . Според документа, в беше добавен нов тип — TLSA. Той съдържа информация за предавания сертификат, размер и тип предавани данни, както и самите данни. Уебмайсторът създава цифров отпечатък на сертификата, подписва го с помощта на DNSSEC и го публикува в TLSA.
Клиентът се свързва с уебсайта и сравнява неговия сертификат с "копия", получена от DNS оператора. Ако те съвпадат, ресурсът се счита за доверен.
На wiki страницата DANE е приведен следният пример за DNS заявка към сървъра example.org през TCP порт 443:
IN TLSA _443._tcp.example.orgОтговорът изглежда така:
_443._tcp.example.com. IN TLSA (
3 0 0 30820307308201efa003020102020... )
DANE има няколко разширения, които работят с други DNS записи освен TLSA. Първото е DNS записа SSHFP за проверка на ключовете при SSH връзки. То е описано в , и . Второто — OPENPGPKEY записа за обмен на ключове чрез PGP (). Накрая, третото — SMIMEA записа (в RFC стандартът не е оформен, има ) за криптографски обмен на ключове чрез S/MIME.
Какъв е проблемът с DANE
В средата на май се проведе конференция DNS-OARC (това е нестопанска организация, която се занимава с въпросите на сигурността, стабилността и развитието на системата за домейн имена). На една от панелите експертите , че технологията DANE не успя в браузърите (най-малкото в текущата реализация). Присъстващият на конференцията Джеф Хастън (Geoff Huston), главен научен сътрудник , един от петте регионални интернет регистратори, DANE като „мъртва технология.“
Популярните браузъри не поддържат удостоверяване на сертификати чрез DANE. На пазара , които разкриват функционалността на TLSA записите, но дори тяхната поддръжка .
Проблемите с разпространението на DANE в браузърите се свързват с продължителността на валидиращия процес чрез DNSSEC. Системата е принудена да извършва криптографски изчисления за потвърждаване на автентичността на SSL сертификата и да преминава през цялата верига от DNS сървъри (от основната зона до домейна на хоста) при първоначалното свързване с ресурса.

/ Unsplash /
Този недостатък се опита да бъде отстранен от Mozilla с механизма за TLS. Той трябваше да намали броя на DNS записите, които клиентът трябваше да прегледа по време на удостоверяването. Однако вътре в групата разработчици възникнаха разногласия, които не успяха да бъдат разрешени. В крайна сметка проектът беше прекратен, въпреки че беше одобрен от IETF през март 2018 г.
Друга причина за ниската популярност на DANE е слабото разпространение на DNSSEC в света — . Експертите смятат, че това е недостатъчно за активно продвижение на DANE.
Вероятно индустрията ще се развива в друга посока. Вместо да използва DNS за верификация на SSL/TLS сертификати, играчите на пазара, обратно, ще насърчават протоколите DNS-over-TLS (DoT) и DNS-over-HTTPS (DoH). Последният споменахме в един от нашите на Хабр. Те шифроват и проверяват заявките на потребителите към DNS сървъра, без да дават възможност на злонамерени лица да подменят данни. В началото на годината DoT вече в Google за своя Public DNS. Що се отнася до DANE — дали технологията ще успее да се възстанови и да стане масова, ще видим в бъдеще.
Какво още имаме за допълнително четене:
![]()
![]()
![]()
![]()
![]()
![]()
![]()
Източник: habr.com
